Sebuah kisah yang dilaporkan oleh The Register bulan ini adalah pelajaran telak tentang kesalahan backup ransomware yang masih bisa dihindari oleh pemilik usaha kecil. Sebuah perusahaan dilaporkan menolak membayar bantuan keamanan, menjalankan sistem lama yang tidak ditambal, dan menyimpan satu-satunya backup di drive yang terpasang pada server yang sama. Ketika ransomware menyerang, keduanya terenkripsi. Menurut laporan tersebut, perusahaan itu gulung tikar beberapa bulan kemudian.

Detail yang kami miliki terbatas, dan teks sumbernya tidak lengkap. Namun pola yang digambarkannya cukup umum sehingga layak untuk dibedah.

Bagaimana satu server yang tidak ditambal dan satu drive terpasang menenggelamkan sebuah bisnis

Menurut laporan tersebut, bisnis itu menjalankan sistem lama yang tidak ditambal yang menyimpan datanya. Ada backup, tetapi backup itu hanya berupa satu drive eksternal yang terhubung ke server yang sama. Konsultan keamanan Hatter, yang dihubungi setelah serangan, menggambarkan situasinya seperti ini: "Seluruh backup mereka adalah drive eksternal ini, yang, tentu saja, sekarang sudah terenkripsi."

Konsekuensinya langsung dan bersifat operasional. Dalam kata-kata Hatter, "secara harfiah, mereka tidak bisa membayar karyawan mereka. Mereka tidak tahu siapa yang berutang kepada mereka." Itulah biaya nyata ransomware bagi perusahaan kecil: bukan kehilangan data yang abstrak, melainkan penggajian, piutang, dan catatan sehari-hari yang lenyap sekaligus.

Hatter tidak dapat membantu perusahaan itu, dan ia tidak pernah mengetahui apakah perusahaan itu membayar tebusan. Judul artikelnya mengatakan bisnis itu gagal beberapa bulan kemudian. Pelajarannya adalah bahwa dua celah biasa, tambalan yang hilang dan backup yang salah tempat, sudah cukup untuk mengubah sebuah insiden menjadi ancaman eksistensial.

Mengapa backup yang terhubung ikut terenkripsi bersama yang lainnya

Banyak usaha kecil memperlakukan backup sebagai kotak yang harus dicentang: beli drive, pasang, lupakan. Masalahnya adalah ransomware tidak peduli file mana yang merupakan "asli." Ia mengenkripsi apa pun yang bisa dijangkau, termasuk drive yang terpasang dan network share yang dipetakan.

Drive eksternal yang tetap terhubung ke server tampak seperti perangkat terpisah, tetapi bagi sistem operasi itu hanyalah lokasi penyimpanan lain. Jika malware berjalan dengan izin yang cukup untuk mengenkripsi data server, biasanya ia juga bisa mengenkripsi drive tersebut. Itulah yang tepat terjadi di sini.

Cara yang berguna untuk memikirkannya: backup hanya dihitung jika penyerang yang mengendalikan server utama Anda tidak dapat mengubah atau menghapusnya. Jika backup selalu online dan dapat ditulis dari server tersebut, ia gagal dalam ujian itu.

Dua titik lemah lainnya layak disebutkan:

  • Tidak pernah menguji pemulihan. Backup yang belum pernah Anda pulihkan hanyalah asumsi, bukan rencana.
  • Hanya satu salinan. Satu drive paling baik hanya melindungi dari kegagalan perangkat keras. Ia adalah titik kegagalan tunggal terhadap hampir semua hal lainnya.

Penambalan dan higiene akses yang seharusnya sudah meredam serangan

Laporan tersebut tidak menyebutkan secara pasti bagaimana penyerang masuk, hanya bahwa sistemnya lama dan tidak ditambal. Perangkat lunak yang tidak ditambal adalah jalur yang sudah usang. Kampanye ransomware Gunra terhadap infrastruktur kritis, misalnya, melibatkan penyerang yang mengeksploitasi kerentanan Fortinet yang diketahui, jenis cacat yang perbaikannya sudah tersedia.

Bagi usaha kecil tanpa tim TI khusus, beberapa kebiasaan sangat membantu:

  • Jaga inventaris. Daftarkan setiap server, laptop, router, dan firewall. Anda tidak dapat menambal apa yang sudah Anda lupakan keberadaannya.
  • Aktifkan pembaruan otomatis jika memungkinkan, dan jadwalkan pemeriksaan rutin untuk perangkat yang tidak dapat memperbarui sendiri.
  • Pensiunkan atau isolasi sistem yang tidak didukung. Jika perangkat lunak tidak lagi menerima pembaruan dan belum bisa diganti, jauhkan dari internet dan dari data utama Anda.
  • Batasi hak istimewa. Akun sehari-hari tidak boleh memiliki hak administrator, dan akses jarak jauh harus memerlukan autentikasi multi-faktor.

Tidak ada dari ini yang memerlukan alat mahal. Ini memerlukan seseorang yang bertanggung jawab atasnya.

Membangun pengaturan backup yang bertahan terhadap ransomware

Pengaturan yang tangguh tidak perlu rumit. Pedoman yang banyak digunakan adalah pendekatan 3-2-1: tiga salinan data Anda, pada dua jenis penyimpanan berbeda, dengan satu salinan disimpan di luar lokasi. Untuk membuatnya tahan ransomware, tambahkan poin-poin berikut:

  1. Simpan setidaknya satu salinan yang terputus atau tidak dapat diubah. Itu bisa berupa drive yang hanya terhubung selama jendela backup lalu dicabut, atau layanan cloud atau penyimpanan yang mendukung versioning dan tidak dapat ditimpa oleh kredensial server Anda.
  2. Pisahkan kredensial. Akun yang menulis backup tidak boleh sama dengan akun yang akan didapat penyerang dengan mengompromikan server Anda.
  3. Simpan riwayat versi. Menyinkronkan folder ke cloud tidak sama dengan mencadangkannya, karena layanan sinkronisasi mungkin dengan setia menyalin file yang terenkripsi.
  4. Uji pemulihan secara terjadwal. Pilih beberapa file penting, seperti penggajian dan catatan pelanggan, dan pulihkan untuk melihat berapa lama prosesnya.
  5. Tuliskan urutan pemulihan. Ketahui apa yang Anda butuhkan lebih dulu untuk membayar staf dan menagih pelanggan.

Apa Artinya Bagi Anda

Jika Anda menjalankan atau bekerja untuk usaha kecil, kisah ini kurang tentang pilihan satu perusahaan dan lebih tentang daftar periksa yang bisa Anda jalankan minggu ini. Tanyakan pada diri sendiri: di mana backup saya, dan apakah ia terhubung ke sistem utama saya saat ini? Kapan terakhir kali saya memulihkan darinya? Perangkat saya mana yang tidak lagi menerima pembaruan?

Ada baiknya juga jujur soal biaya. Bantuan keamanan berbayar bisa terasa opsional sampai tiba harinya tidak lagi. Bahkan tinjauan sekali jalan untuk mengidentifikasi sistem yang tidak ditambal dan memperbaiki tata letak backup Anda jauh lebih murah daripada kehilangan penggajian dan catatan pelanggan. Dampak yang lebih luas dari ransomware itu nyata: pelanggaran ransomware vendor yang mengekspos data 442 ribu pasien menunjukkan bagaimana serangan terhadap satu organisasi dapat merambat ke banyak orang.

Poin tindakan yang dapat diambil

  • Audit backup Anda hari ini: pastikan di mana mereka berada dan apakah server yang terinfeksi dapat menjangkaunya.
  • Simpan setidaknya satu salinan offline atau tidak dapat diubah, plus satu di luar lokasi.
  • Tambal sistem dengan cepat dan isolasi apa pun yang tidak dapat diperbarui.
  • Gunakan autentikasi multi-faktor dan hapus hak admin yang tidak perlu.
  • Uji pemulihan bulan ini, dan ulangi secara terjadwal.

Kesalahan backup ransomware yang dilakukan pemilik usaha kecil jarang bersifat eksotis. Itu adalah server lama, satu drive, dan asumsi bahwa semuanya akan baik-baik saja. Memperbaikinya membutuhkan waktu satu sore, dan itu bisa menentukan apakah bisnis Anda masih beroperasi setelah serangan.